مرصد الامن السيبراني العراقي ICO
578 subscribers
7 photos
2 files
2 links
Download Telegram
soon...⏳️
20🔥19🫡4❤‍🔥2💯2
شنو النظام المفضل عندك والي تستخدمه في مجال cyber security
Anonymous Poll
23%
Windows
70%
Linux
3%
Mac
4%
Another system
3
مرصد الامن السيبراني العراقي ICO pinned «شنو النظام المفضل عندك والي تستخدمه في مجال cyber security»
https://www.instagram.com/p/DJPlFUZt1T6/?igsh=b3RqcWx0ZDdqeXI=
شركة ميتا تكافئ الشاب علي جعفر بعد ابلاغهم بثغرة امنية
3🔥1
مرصد الامن السيبراني العراقي ICO pinned «https://www.instagram.com/p/DJPlFUZt1T6/?igsh=b3RqcWx0ZDdqeXI= شركة ميتا تكافئ الشاب علي جعفر بعد ابلاغهم بثغرة امنية»
Web_Requests_Module_Cheat_Sheet.pdf
678.2 KB
بعض أوامر المهمة في استخدام curl
1
𝗱𝗶𝘀𝗰𝗼𝘂𝗻𝘁 𝗰𝗼𝗱𝗲: BF-80 at checkout to claim the offer.

https://pentestingexams.com
8👎1
كيف_قامت_Waze_ببناء_أكبر_نظام_مراقبة_جماعي_في_العالم_بهدوء.pdf
973.2 KB
كيف قامت Waze ببناء أكبر نظام مراقبة جماعي في العالم بهدوء
التحقيق كامل من صاحب المصدر كما تم ادراج رابط التغريدة في الملف
..........................................................
ملاحظة مهمة !! قبل سنة من الان قمنا بتبليغ كل الجهات الأمنية والمختصة ولكن لم يستمع أي احد لنا عن خطورة هذا التطبيق فلا تمثلون دور المصدومين رجاءً
4👌1
العيوب في كود كلود تعرض أجهزة المطورين للخطر
تسلط الثغرات الضوء على عيب كبير في دمج الذكاء الاصطناعي في سير عمل تطوير البرمجيات والتأثير المحتمل على سلاسل التوريد.
ثلاث ثغرات أمنية حرجة في أداة البرمجة المدعومة بالذكاء الاصطناعي من Anthropic، كلود كود، عرضت المطورين للسيطرة الكاملة على الأجهزة وسرقة بيانات الاعتماد بمجرد فتح مستودع للمشروع.
قامت Anthropic بإصلاح المشاكل بعد أن اكتشفت Check Point Research العيوب وأبلغت الشركة عنها العام الماضي. تخطط Anthropic لإضافة ميزات أمنية إضافية لتقوية منصة البرمجة، وفي الوقت نفسه، ترغب في أن يستخدم المطورون أحدث إصدار من Claude Code لضمان حمايتهم.
قال باحثا في Check Point أفيف دونينفيلد وأوديد فانونو في تدوينة هذا الأسبوع: "تسلط هذه الثغرات في كود كلود الضوء على تحد حاسم في أدوات التطوير الحديثة: تحقيق توازن بين ميزات الأتمتة القوية والأمان." القدرة على تنفيذ أوامر عشوائية عبر ملفات التكوين التي تتحكم بها المستودع خلقت مخاطر كبيرة في سلسلة التوريد، حيث يمكن لالتزام خبيث واحد أن يخترق أي مطور يعمل مع المستودع المتأثر."
اثنتان من الثغرات مرتبطتان ارتباطا وثيقا وتتعلق بملفات التكوين في مستودع المشروع التي تنفذ الأوامر دون موافقة المستخدم المناسبة. خصصت Anthropic معرفا واحدا، CVE-2025-59536، لتتبع كلا العيبين. الثغرة الأخرى CVE-2026-21852 تؤثر على إصدارات Claude Code قبل 2.0.65 وسمحت بسرقة بيانات اعتماد API عبر تكوينات المشاريع الخبيثة.
كود كلود هو أداة ترميز سطر أوامر يمكن للمطورين استخدامها لإنشاء وتحرير الكود، وإصلاح الأخطاء، وتشغيل أوامر الشيل، وأتمتة المهام مثل اختبار الكود. إنها واحدة من فئة سريعة النمو من أدوات تطوير الذكاء الاصطناعي التي بدأت العديد من المؤسسات في استخدامها لتسريع تطوير البرمجيات. أمثلة شائعة على أدوات مماثلة تشمل GitHub Copilot وAmazon CodeWhisperer وCodex من OpenAI. حذر المحللون من أسطح الهجوم الجديدة التي يمكن أن تطرحها هذه الأدوات بسبب طريقة عملها مع الوصول المباشر إلى الشيفرة المصدرية والملفات المحلية، وأحيانا حتى مع بيانات الاعتماد داخل بيئات الإنتاج. وهذا بالإضافة إلى مخاطر أخرى مرتبطة بالأدوات نفسها، مثل الهلوسات والإمكانات الحقيقية التي قد تنتج شيفرة غير آمنة وضعيفة.
ملفات التكوين كمتجه هجوم
واحدة من الثغرات الثلاث التي اكتشفتها Check Point، وهي CVE-2025-59356، تتعلق بميزة Claude Code تسمى Hooks التي تتيح للمطورين فرض سلوك ثابت ومحدد مسبقا — مثل تنسيق الكود — في نقاط محددة من دورة حياة المشروع. وجد باحثو Check Point أنه من السهل نسبيا على الفاعل السيئ إدخال أمر Hook خبيث في ملف تكوين Claude Code على مستودع المشروع. عندما يفتح المطور المشروع الذي يحتوي على أوامر هوك الخبيثة، كانت تلك الأوامر تنفذ تلقائيا دون إشعار أو موافقة المطور. طورت Check Point ثغرة للثغرة لتظهر كيف يمكن للخصم الاستفادة منها للحصول على وصول عن بعد إلى محطة المطور مع جميع امتيازات المطور.
الثغرة الثانية، التي تتتبع أيضا باسم CVE-2025-59536، مرتبطة بإعداد بروتوكول السياق النموذجي (MCP) الخاص ب Claude Code لربط منصة البرمجة بالخدمات والأدوات الخارجية. وكما هو الحال مع ميزة Hooks، وجدت CheckPoint أن المطورين يمكنهم تكوين خوادم MCP داخل مستودع المشروع باستخدام ملف التكوين المرتبط. وجدت Check Point أن الخصم الذي يملك صلاحية إلى ملف التكوين يمكنه تعيينه لتنفيذ أوامر خبيثة حتى قبل ظهور تحذير المستخدم على شاشة المطور.
الثغرة الثالثة، CVE-2026-21852، كانت أوسع نطاقا لأنها سمحت للخصم بجمع مفتاح واجهة برمجة التطبيقات الخاصة بالمطور دون الحاجة إلى تفاعل المستخدم. وكما هو الحال مع الثغرات الأخرى، وجد باحثو Check Point أنه من خلال تغيير إعداد في ملف تكوين المشروع، يمكنهم اعتراض الاتصالات المتعلقة بواجهات برمجة التطبيقات بين كلود كود وخوادم Anthropic، وتوجيهها إلى خادم يتحكم فيه المهاجم، وتسجيل مفتاح واجهة برمجة التطبيقات قبل أن يرى المستخدم أي حوار تحذير. مرصد الامن السيبراني العراقي
5
تحذير أمني عاجل: ثغرة "ClawJacked" تفتك بـ OpenClaw
​تم اكتشاف "سلسلة ثغرات" (Vulnerability Chain) حرجة في OpenClaw تسمح لأي موقع ويب خبيث بالسيطرة الكاملة على وكيل الذكاء الاصطناعي المحلي لديك بمجرد زيارة الموقع، دون أي تفاعل منك ودون الحاجة لأي إضافات.
​التأثير التقني (Impact Analysis):
​تنفيذ أكواد عن بعد (RCE): المهاجم يتحكم في الـ Terminal الخاص بالوكيل.
​سرقة البيانات (Exfiltration): الوصول لملفاتك المحلية ومفاتيح الـ API.
​تخريب الخدمة: حذف ملفات أو إيقاف حاويات Docker (تم رصد حالات استهداف لمدراء تنفيذيين في Meta).
🛡️ أمر التصحيح الفوري (Copy & Paste to Agent)
​انسخ هذا الأمر وأعطه لوكيل OpenClaw الخاص بك فوراً ليقوم بتحصين نفسه
5
⚠️ 15 ألف دولار على مود Raspberry Pi؟
كشف أسرار درون الاعتراض AS3 "Surveyor" 🧐🤖
​حرب الدرونات هالأيام كشفت واقع صادم: تكنولوجيا شركات السلاح اللي تنباع بآلاف الدولارات، تطلع من جوه عبارة عن قطع عادية متوفرة بالسوق! الصور الأخيرة لدرون Surveyor (المختص باعتراض الدرونات) وضحت هالشي كلش.
🔍 شنو لكينا داخل الدرون؟
1️⃣ الكمبيوتر الرئيسي: القلب النابض هو Raspberry Pi 4 Model B! القطعة اللي يستخدموها الطلاب بمشاريعهم وما يتجاوز سعرها 50 دولار، هي اللي تدير مهمة درون سعره 15,000 دولار. الصدمة إن البورد مشدود بدون أي غطاء حماية (Case).
2️⃣ نظام التبريد: مروحة وراديتر عادية جداً فوق المعالج للحفاظ على استقرار الأداء أثناء الضغط العالي.
3️⃣ هندسة النظام: الدرون يعتمد على نظام Linux. تقنياً، هذا يطرح تساؤل عن "الاستجابة اللحظية" (Determinism) مقارنة بأنظمة الـ RTOS العسكرية، خصوصاً في بيئة بيها تشويش إلكتروني عالي.
4️⃣ القطعة المميزة: البورد الوحيد اللي "مو جاهز من السوق" هو بورد الملاحة والحسابات الثقيلة، ويستخدم معالجات صناعية (غالباً NXP أو Nvidia Jetson).
💰 الفجوة بالسعر:
تكلفة القطع الإلكترونية بالداخل تتراوح بين 500 إلى 1500 دولار كحد أقصى. الفرق الشاسع (الـ 13 ألف دولار الباقية) يروح لبرمجة النظام، الأبحاث، وطبعاً أرباح الشركة المصنعة!
🚀 المقارنة الميدانية:
بينما الـ Surveyor سرعته 280 كم/س، الدرونات الأوكرانية الانتحارية اللي تكلفتها ألف دولار فقط بدت تعبر حاجز الـ 450 كم/س.
💡 الخلاصة:
التفوق اليوم مو للقطع "الغالية"، التفوق للـ Software وسرعة التصنيع. سقوط هذا الدرون بيد الروس يعني إن عملية الـ Reverse Engineering (الهندسة العكسية) راح تخلص بأسابيع مو أشهر، لأن كل شي واضح ومكشوف.
2
📡 حرب الترددات: ليش بدت الدرونات تترك الـ 5.8 GHz؟
راح نركز بهذا المنشور شلون تجارب الجبهة بأوكرانيا جاي تغير تكنولوجيا وتكتيكات الدرونات بالعالم. هنا راح نسولف عن "الترندات" التقنية الجبيرة وتأثيرها على الحروب الجاية.
​بالجبهة الأوكرانية-الروسية، واضح جداً إن "الحرب الإلكترونية" (EW) بدت تنقل الصراع لمنطقة جديدة، وهي ترددات بث الفيديو. الموضوع مگام يعتمد بس على قوة الإشارة أو نوع الإنتينة، صار الموضوع هو "شلون تختار تردد" ما عليه ضغط وما واصلتله منظومات التشويش مال العدو.
​خلال الأشهر الأخيرة، طلعت كم قطعة (Hardware) كلش مثيرة للاهتمام:
​الجيل الجديد من PeakFPV: هاي الأجهزة تشتغل بترددات 8 إلى 8.8 جيجاهرتز وبقوة تصل لـ 4 واط. هذا خروج واضح عن التردد التقليدي (5.8 GHz) اللي صار "محروق" ومكتظ بالتشويش بالجبهة.
​شركة ScreamIndustries: طلعت مرسل يشتغل بين 10 إلى 12 جيجاهرتز. يعني دخلنا بترددات چنا نشوفها بس بتكنولوجيا الأقمار الصناعية، مو بالدرونات العادية.
​درونات "Pegasus": اكو تقارير تگول إنهم جاي يشدون منظومات بث تغطي نطاق واسع جداً من 7.5 إلى 12 جيجاهرتز. إذا تأكد هذا الشي، فمعناه جاي يستخدمون جزء جبير من "نطاق المايكروويف" بس حتى ينقلون صورة الدرون.
​تقنياً، شنو معناه هذا الحچي؟
معناه إن "الطيف الترددي" اللي تستخدمه درونات الـ FPV جاي يتوسع بشكل مخيف. حالياً، أنظمة الفيديو تكدر تشتغل من 320 ميجاهرتز لحد 12 جيجاهرتز.
​بس الفكرة مو بس بظهور ترددات جديدة، المشكلة الحقيقية هي:
أجهزة التنصت والاستخبارات الإلكترونية تكدر حالياً تراقب هذا الطيف كله تقريباً. بس النقطة الجوهرية هي إن "أجهزة التشويش الميدانية" (Jammers) فوك الـ 8 جيجاهرتز كلش قليلة. أغلب الـ Jammers المصنعة يدوياً بالجبهة مصممة للترددات المعروفة (433MHz, 915MHz, 2.4GHz, 5.8GHz). فمن تنقل البث لترددات عالية، أنت جاي "تطفر" من فوق منظومات التشويش الموجودة حالياً.
​أكو بعد حيل تقنية جديدة:
​تعديل الإشارة: بدت تطلع مرسلات تغير "شكل الإشارة التماثلية" (Analog) حتى تمنع أجهزة الـ FPV العادية من لقف البث واختراقه.
​استخدام الـ Transverters: هاي قطع تحول التردد من نطاق لنطاق ثاني أسهل للاستلام.
​حيلة "الستلايت": تدري تكدر تستخدم "اللاقط" مال الستلايت العادي (LNB) اللي سعره بلاش، حتى تلقف إشارات بين الـ 9.75 والـ 12 جيجاهرتز وتحولها لترددات (900-2200 MHz) يسهل على أجهزة الاستقبال العادية معالجتها.
​الخلاصة:
تجربة أوكرانيا جاي تگول إن حرب الدرونات مگامت تعتمد على طيارات رخيصة وبس. السالفة تحولت إلى صراع هندسة راديوية ومعركة السيطرة على "الطيف الكهرومغناطيسي". اللي يسيطر على التردد، يسيطر على الأجواء.
5